Для НЕпрозрачного кальмара nat не нужен.
Уверены, что именно кальмар пускает без пароля? Если кальмара остановить что происходит?
Если ip_forward запретить, что происходит?
PS скрипты по загрузке правил не нужны, показывайте реально загруженные правила, которые можно извлечь командой sudo iptables-save